dependency management
4 artigos com esta tag
Segurança do Next.js — uma referência de hardening para produção
Os padrões do Next.js são bastante seguros, mas os incidentes acontecem na fronteira servidor/cliente. Esta é uma referência de trabalho: (1) uma lista de verificação de hardening por ordem de prioridade (P0–P2), (2) orientação por área — a fronteira e as variáveis de ambiente (NEXT_PUBLIC_), CVEs de dependências (incluindo RCE no núcleo), autorização em Server Actions / Route Handlers + validação de entrada, SSRF em buscas do lado do servidor, cabeçalhos de segurança/CSP, autenticação/sessão/cookies, limitação de taxa, e (3) uma lista de autoverificação. Apenas defensivo — sem passos de ataque.
Segurança do Spring Boot — uma referência de hardening para produção
O Spring Boot é uma base sólida, mas os incidentes vêm de dependências, configuração e autorização. Esta é uma referência de trabalho: (1) um checklist de hardening priorizado (P0–P2), (2) orientação por área — CVEs de dependências (classe Log4Shell, julgue pela versão em execução), configuração de produção e segredos externalizados, autorização no Spring Security (negação por padrão/segurança em nível de método/checagens de dono), redução da exposição do Actuator/gerenciamento, desserialização insegura, injeção, cabeçalhos/CSRF/sessão, SSRF, e (3) um checklist de autoverificação. Apenas defensivo — sem passos de ataque.
Segurança do Express (Node.js) — uma referência de hardening para produção
O Express é minimalista — ele quase não protege nada por padrão, então você adiciona as defesas. Esta é uma referência de trabalho: (1) um checklist de hardening priorizado (P0–P2), (2) orientação por área — cabeçalhos de segurança (helmet) + desabilitar x-powered-by, CVEs de dependências npm, validação de entrada e injeção (operador SQL/NoSQL), autenticação e autorização com escopo de dono, limitação de taxa e limites de tamanho, sessões/cookies/CSRF, SSRF, tratamento de erros em produção (sem exposição de stack), NODE_ENV, e (3) um checklist de autoverificação. Apenas defensivo — sem passos de ataque.
Segurança do Ruby on Rails — uma referência de hardening de produção
O Rails entrega convenções e padrões seguros (proteção CSRF, Strong Parameters, um ORM), mas os incidentes de produção vêm da operação. Esta é uma referência de trabalho: (1) um checklist de hardening ordenado por prioridade (P0–P2), (2) orientação por área — segredos e credentials (master key/secret_key_base), config de produção (force_ssl, sem exposição de exceções), CVEs de gems, Strong Parameters/Mass Assignment, autorização (Pundit, escopo de proprietário), injeção e métodos perigosos (interpolação em where/send/constantize), sessões/cookies/CSRF, SSRF/uploads e (3) um checklist de autoverificação. Só defensivo — sem passos de ataque.